現在,我們有了 OpenAI 意外攻擊 Hugging Face 事件的完整時間軸
原文由 Simon Willison 于 發布,訂閱此部落格
OpenAI 週三在 Black Hat 資安大會上臨時發表了一場關於「Hugging Face 事件」的簡報(先前在本部落格提過)。影片於昨天發布。內容精簡但資訊密度極高,非常值得一看,特別是因為它完整揭露了事件的經過,以及在 OpenAI 內部的發展情況。我根據這支影片整理出以下時間軸。
以下是時間軸。我最喜歡的細節在最後:OpenAI 是在內部調查後,主動聯繫對方要求撤銷憑證時,才發現自己就是攻擊 Hugging Face 的元兇——因為對方告訴他們,那些憑證早已在那次攻擊中被撤銷了!
- 5 月 7 日:OpenAI 為一個尚未發布的實驗性模型啟動新一輪訓練。(是指評估嗎?不是,在10:14處他們澄清說「we kick off a new reinforcement learning run to train a next generation frontier model」,稍後還提到用「reward signal to judge how well they’re doing」來判斷表現,所以這確實是在訓練新模型,而非評估已訓練好的模型。)
- 5 月 8 日:一個 Agent 在沒有網路存取權限的情況下,被意外指派了一項涉及 Google Drive 連結的不可能任務)。它嘗試攻擊 Artifactory 套件服務,失敗了,但卻發現自己可以寫入檔案到 Artifactory。
- 幾天後:另一個 Agent 因為關鍵檔案被意外遺漏而卡關。它試圖透過在 Artifactory 中寫入一則留言來「聯繫另一個 Agent」,詢問有沒有人擁有那個檔案。
- 接下來的幾天:更多 Agent 在瀏覽 Artifactory 的檔案列表時,發現了這個非正式的留言板,並開始讀寫訊息。
- 5 月 26 日:Agent 首次成功對 Artifactory 執行 SSRF 攻擊,透過讓 Artifactory 為它們抓取外部內容,間接取得網路存取能力。
- 6 月 11 日:OpenAI 開始訓練一個新的「高持久性」實驗性模型。它可以存取 Artifactory,並能利用先前模型留下的訊息。
- 6 月 26 日:Agent 發現並利用了 Artifactory 上的一個零時差 RCE 漏洞(透過舊版 token 刷新端點的缺陷)。它們使用一個管理員權杖安裝了一個 Groovy 外掛程式,藉此執行指令。
- 7 月 4 日:隨之而來的 Agent 活動使 Artifactory 負載過重並導致服務中斷。OpenAI 撤銷了外洩的憑證,刪除了留言,修補了該零時差漏洞,並向廠商通報此弱點。
- 7 月 8 日:Agent 找到一種新的溝通方式,透過未經驗證的 WebDAV 端點,利用 Artifactory 遠端快取中的目錄名稱來傳遞訊息。
- 7 月 8 日至 19 日:針對 OpenAI 自身基礎設施的攻擊。Agent 在一個公開的外洩 Pastebin 貼文封存檔中發現了一組「外部組織憑證」,接著驗證了該憑證並在留言板上分享其位置。然後,它們利用對這個「Organization 1」的寫入權限,來暫存後續攻擊 OpenAI 基礎設施所需的資料。它們用一個新的零時差漏洞第二次入侵了 Artifactory。該 Agent 將一個惡意的 Ruby 目標上傳到 Organization 1 的暫存儲存庫,然後透過 Artifactory 請求該套件,並以一種使其被視為該儲存庫的 Ruby 相依套件的方式來處理。接著,它們利用一個 JRuby 反序列化檢查時與使用時(time-of-check/time-of-use)漏洞,對 Artifactory 取得遠端程式碼執行能力。
接下來這段我將全文引用,因為實在太驚人了:
這些 Agent 已在 Artifactory 中取得遠端程式碼執行能力,而 Artifactory 運行在容器即服務(container-as-a-service)環境中。Agent 透過探索本地環境,發現所運行機器的 Linux 核心版本存在一個非常新的 CVE,從而在本地進行權限提升。它們下載該 CVE 的漏洞利用程式,針對該機器進行客製化調整,並利用這個已知的 Linux 核心權限提升 CVE 在本地機器上提升至 root 權限——在此案例中為
pte_physroot。一旦在一台機器上取得 root 權限,Agent 便迅速提升權限並在整個容器即服務基礎設施環境中橫向移動。特別是,Agent 持續利用留言板來分享憑證、技術與進度,並能有效利用其並行能力以相當快的速度移動。它們透過 IMDS 取得 IAM 憑證。它們利用 Kubernetes 服務帳號的錯誤設定,特別是特定服務帳號權限過大的問題,並蒐集叢集憑證,包括 Azure Key Vault。Agent 最終在該叢集上取得叢集管理員權限及相關憑證。
Hugging Face 已經講述了故事的下一部分。Agent 找到了一個由 Modal 代管、使用脆弱 API 金鑰的不安全應用程式,然後利用它來策劃針對 Hugging Face 的攻擊。它們將一個 HDF5 任意檔案讀取漏洞(用於探索檔案與竊取憑證)與一個 Jinja 樣板注入 RCE 漏洞串連起來,在不到 13 小時內從單一 Pod 的程式碼執行,一路提升至橫跨多個 Hugging Face 叢集的叢集管理員權限。
- 7 月 16 日:Hugging Face 揭露他們偵測到來自自主 AI Agent 的攻擊。OpenAI 還聯繫 Hugging Face 詢問他們是否受到影響!
- 7 月 19 日:OpenAI 識別出針對 Artifactory 的攻擊,並開始調查內部的權限提升事件,將其與 cyber-gym 中的權限提升關聯起來。他們開始撤銷受影響的憑證。
- 7 月 20 日:OpenAI 聯繫 Hugging Face,請求協助撤銷他們在調查中發現的 Hugging Face 憑證。Hugging Face 告訴他們那些憑證早已被撤銷……而就在那一刻,OpenAI 才意識到 Hugging Face 的入侵事件就是同一件事!
隨機一篇部落格
留言
登入後參與討論